De Cyberbeveiligingswet (Cbw) is de Nederlandse implementatie van de Europese NIS2-richtlijn. Deze wet heeft een grote impact op veel ondernemingen, zeker als je actief bent in een sector die maatschappelijk of economisch belangrijk is. Maar ook als dat niet zo is, kan je indirect met de Cbw mee te maken krijgen. In deze blog lees je wat de Cbw inhoudt, voor wie de wet ter zake doet, wat de belangrijkste verplichtingen zijn en waarom bestuurders van sommige organisaties nu opeens persoonlijk een risico lopen.
Wat is de Cyberbeveiligingswet?
De Cbw is bedoeld om het niveau van cyberbeveiliging in Nederland te verhogen. De wet stelt eisen aan de digitale weerbaarheid van organisaties die een cruciale rol spelen in onze economie en maatschappij. Denk aan organisaties die voor de samenleving onmisbare diensten leveren of organisaties waarbij een incident kan leiden tot een maatschappelijke ontwrichting.
Wanneer treedt de Cbw in werking?
De Cbw treedt in werking op zaterdag 15 augustus 2026.
Voor wie geldt de Cbw?
De Cbw is van toepassing op zogenaamde essentiële en belangrijke entiteiten. Welke organisaties dat zijn, wordt geregeld in de wet. Voorbeelden van sectoren met essentiële en belangrijke entiteiten:
- Energie (elektriciteit, gas, olie, waterstof)
- Drinkwater en afvalwater
- Transport en vervoer
- Digitale infrastructuur (cloud, datacenters, DNS-diensten)
- Gezondheidszorg
- Financiële sector
- Overheid
- Productie en distributie van levensmiddelen
- Sociale media
Of jouw organisatie kwalificeert als essentieel of belangrijk hangt onder meer af van de sector, omvang en rol in de keten. Het is verstandig om dit tijdig te laten toetsen. Twijfel je? Laat een specialist meekijken.
Wat zijn de kernverplichtingen?
Valt je organisatie onder de Cbw, dan krijg je te maken met een reeks van verplichtingen. Een aantal voorbeelden:
- Zorgplicht: je moet passende technische, operationele en organisatorische maatregelen nemen om cyberrisico’s te beheersen. Denk aan beleid voor risicoanalyse, incidentenbeheer, back-ups, crisismanagement, toeleveringsketenbeveiliging, personeelsbeleid en encryptie.
- Governance: het bestuur is verantwoordelijk voor de naleving. Bestuurders moeten aantoonbaar beschikken over voldoende kennis van cyberrisico’s en de noodzakelijke maatregelen.
- Registratie- en meldplicht: essentiële en belangrijke entiteiten moeten zich in het nationale register laten opnemen. Significante incidenten moeten tijdig worden gemeld bij bevoegde instanties. Ook moeten klanten van je diensten geïnformeerd worden als zij (mogelijk) getroffen worden door het incident.
Welke risico’s lopen organisaties?
Essentiële en belangrijke entiteiten moeten hun compliance met de Cbw tijdig op orde hebben. De overheid kan audits uitvoeren, aanwijzingen geven, bestuurders schorsen en boetes opleggen. Deze kunnen oplopen tot maar liefst 10 miljoen euro of 2% van de wereldwijde jaaromzet.
Welke rol heeft het bestuur van mijn organisatie?
Een belangrijk aandachtspunt: bestuurders kunnen persoonlijk sancties opgelegd krijgen als bepaalde verplichtingen uit de Cbw niet worden nagekomen. Dat is een groot verschil met veel andere wetgeving, waar vaak alleen de organisatie zelf kan worden gesanctioneerd.
Bij de Cbw is dat dus anders. Cybersecurity is niet alleen een taak meer voor de CTO, CISO of IT-afdeling. Ben je (mede)bestuurder van een essentiële of belangrijke entiteit, dan loop je persoonlijk een risico op een last onder dwangsom of een bestuurlijke boete, ook als cybersecurity in beginsel niet binnen jouw portefeuille of takenpakket valt.
Wat als je organisatie niet onder de Cbw valt?
Ook als jouw organisatie niet direct onder de Cbw valt, kun je er indirect mee te maken krijgen. De Cbw verplicht essentiële en belangrijke entiteiten namelijk om hun toeleveringsketen te beveiligen. Valt jouw organisatie binnen die toeleveringsketen, dan zal je als leverancier mogelijk gevraagd worden om aan aanvullende beveiligingseisen te voldoen. Bijvoorbeeld rondom het:
- aantonen van bepaalde beveiligingsmaatregelen;
- meewerken aan audits of security assessments;
- reageren op incidenten of kwetsbaarheden.
Waar moet je beginnen?
De Cbw heeft niet voor elke organisatie dezelfde gevolgen. Bepaal dus eerst of de Cbw van toepassing is op jouw organisatie. Is dat het geval, breng dan in kaart wat er voor jouw organisatie nog nodig is om aan de Cbw te voldoen. Zet dat vervolgens zo snel mogelijk in werking.
Heb je klanten die onder de Cbw kunnen vallen, wees dan voorbereid om deze klanten met hun verplichtingen onder de Cbw te helpen. Afspraken hierover kan je bijvoorbeeld vastleggen in een addendum bij het bestaande contract met de klant.
Wil je weten waar jouw organisatie staat? Of heb je hulp nodig bij de implementatie van de Cbw of het opstellen van een addendum met je klant? Neem gerust contact op.

